ForefrontTMG之DNS 名称解析规划

简介:
来自于TmgMbe版本的帮助文件
 
      部署 Microsoft Forefront Threat Management Gateway 的管理员所面临的最常见问题之一就是如何配置 Forefront TMG 以解析域名系统 (DNS) 请求。 如果 DNS 配置不正确,Forefront TMG 计算机将无法解析内部名称或外部名称。 名称解析问题实际上可能是间断出现且难于跟踪,并且涉及的范围从无法传输电子邮件到用户无法通过 Web 代理访问 Internet。
注意:
本文档中提到的 DNS 设置位于 Forefront TMG 计算机上每个网络适配器的 TCP/IP 高级属性下。
本文档将介绍各种 Forefront TMG 方案,详细介绍如何为每个方案的 DNS 设置 Forefront TMG,并解释需要每个配置的原因。 本文包含最简单的配置,即工作组方案中的单宿主 Forefront TMG 计算机,还介绍了一个复杂的方案,即作为域成员的多宿主 Forefront TMG 计算机。
在 Forefront TMG 上设置 DNS 时,要记住两个规则。 这两个规则适用于基于 Windows 的任何 DNS 配置:
  • 无论计算机上有多少网络适配器,都只将 DNS 服务器分配给一个网络适配器(不管是哪个网络适配器)。 不需要在所有网络适配器上设置 DNS。

  • 始终将 DNS 指向内部服务器或外部服务器,不要同时指向两者。 

多宿主计算机

多宿主 Forefront TMG 计算机具有外部和内部网络适配器的 DNS 设置。 根据情况,如果配置不正确,Forefront TMG 将失败。
有几种正确配置 DNS 的方法,具体取决于内部网络的要求。

工作组计算机

设置非域成员的 Forefront TMG 计算机应该与设置具有一个网络适配器的 Forefront TMG 计算机一样。 如果您拥有需要解析的内部 DNS 区域,则应该将 DNS 指向内部网络中的 DNS 服务器。 然后,内部 DNS 服务器将名称解析请求转发给外部网络中 ISP 的 DNS 服务器,或者使用根提示将其转发给根 DNS 服务器进行名称解析。

具有完整内部解析的域成员计算机

这是最常用的设置。 作为域成员的多宿主 Forefront TMG 计算机必须将网络适配器仅指向内部 DNS 服务器,因为该网络适配器必须加入域中。 内部 DNS 服务器需要将名称解析请求转发给外部网络中 ISP 的 DNS 服务器或转发给根 DNS 服务器。 这样便使内部客户端可以同时解析内部主机名和 Internet 上的主机名。

隔离内部 DNS 服务器

另一种常见方案是内部 DNS 服务器根本不将 DNS 查询转发给 Internet。 这样便会阻止内部 DNS 服务器和使用这些服务器的客户端解析 Internet 上的名称。
Forefront TMG 计算机不应该指向内部 DNS 服务器进行名称解析,但仍然必须解析内部和外部 DNS 名称。 请在 Forefront TMG 计算机本身上设置另一个 DNS 服务器,或者内部指定一个专门用来解析内部和外部 DNS 名称的 DNS 服务器。
在此新 DNS 服务器上,为内部 DNS 命名空间设置一个辅助命名空间,然后配置该 DNS 服务器将请求转发给根 DNS 服务器或 ISP 的 DNS 服务器进行名称解析。
此解决方案有效地隔离了 Intranet 命名空间并且解决了内部 DNS 服务器上的缓存污染和中毒问题。

单一网络适配器方案

在此部分中,Forefront TMG 设置为具有一个网络适配器,并且只能作为 Web 代理和缓存服务器。

没有内部 DNS 服务器的工作组计算机

Forefront TMG 计算机不是域成员,并且没有内部 DNS 服务器。 将 DNS 查询指向外部网络中 ISP 的 DNS 服务器。

具有内部 DNS 服务器的工作组计算机

独立的 Forefront TMG 计算机(不是内部 DNS 服务器所在域的成员)应该使用内部 DNS 服务器解析内部名称,并且不应该使用外部网络中 ISP 的 DNS 服务器作为辅助服务器。 内部 DNS 服务器应该使用转发器指向外部网络中 ISP 的 DNS 服务器,或者应该将请求转发给根 DNS 服务器(使用根提示),以便 Forefront TMG 计算机可以解析外部名称。 如果 Forefront TMG 计算机根本不需要解析内部 DNS 名称,则它可以安全地指向 ISP 的 DNS 服务器。

常见问题

问题:为什么我不能首先指向 Windows DNS,然后再指向 ISP 的 DNS 服务器?
答案:一个常见的误解是通过首先指向 Windows 域,然后再指向 ISP 的 DNS 服务器来实现容错。 问题是如果第一个 DNS 服务器出现故障,Forefront TMG 将使用第二个 DNS 服务器,除非第二个 DNS 服务器出现故障,否则将再也不会返回原始 DNS 服务器。 在拆下内部 DNS 服务器进行维护之前,DNS 将会一直运行,由于无法再次针对该域验证用户,因此几小时后将没有人可以访问 Internet。 重新启动 Forefront TMG 计算机可以解决此问题。
问题:为什么不将外部 Forefront TMG 网络适配器指向 ISP 的 DNS?
答案:这里的问题是,尝试解析名称时 Forefront TMG 不知道哪个属于内部哪个属于外部。 这意味着 Forefront TMG 可以结束将内部名称解析为外部 ISP 的尝试。 一旦收到"找不到名称",Forefront TMG 计算机将不再查找内部名称,并且将无法加入域中。



 本文转自 rickyfang 51CTO博客,原文链接:http://blog.51cto.com/rickyfang/127901 ,如需转载请自行联系原作者

相关文章
|
10月前
|
域名解析 存储 网络协议
域名解析的终极指南:从基础到进阶,彻底搞懂 DNS 记录
域名解析是网站运行的基础,正确配置DNS记录至关重要。本文从基础到进阶全面解析DNS知识,涵盖A、AAAA、CNAME、MX、TXT、CAA等常见记录类型及其应用场景。通过学习,你将了解DNS的工作原理,掌握如何优化域名配置,确保网站与邮件服务高效运行。无论搭建个人博客还是企业官网,本文都能助你轻松搞定域名解析!
2462 0
|
9月前
|
域名解析 网络协议 网络安全
SSL证书验证全攻略:DNS/HTTP/手动解析怎么选?
SSL证书在网络安全中至关重要,1Panel提供三种验证方式:DNS验证、HTTP验证和手动解析。DNS验证便捷,适合CDN网站;HTTP验证快速,需服务器在线;手动解析灵活,但操作复杂。根据需求选择合适确认方式,定期检查证书状态。
1005 2
|
11月前
|
域名解析 存储 缓存
深入学习 DNS 域名解析
在平时工作中相信大家都离不开 DNS 解析,因为 DNS 解析是互联网访问的第一步,无论是使用笔记本浏览器访问网络还是打开手机APP的时候,访问网络资源的第一步必然要经过DNS解析流程。
|
9月前
|
网络协议 安全 Linux
阿里云服务器国际站dns服务器不可用怎么办?dns可以随便改吗?
阿里云服务器国际站dns服务器不可用怎么办?dns可以随便改吗?
2830 0
|
12月前
|
负载均衡 网络协议 容灾
【飞天技术沙龙】云解析 DNS 上海站《多云+IDC 融合场景下的 DNS 最佳实践》圆满落幕
【飞天技术沙龙】云解析 DNS 上海站《多云+IDC 融合场景下的 DNS 最佳实践》圆满落幕
294 0
|
域名解析 缓存 网络协议
浏览器中输入URL返回页面过程(超级详细)、DNS域名解析服务,TCP三次握手、四次挥手
浏览器中输入URL返回页面过程(超级详细)、DNS域名解析服务,TCP三次握手、四次挥手
|
11月前
|
算法 测试技术 C语言
深入理解HTTP/2:nghttp2库源码解析及客户端实现示例
通过解析nghttp2库的源码和实现一个简单的HTTP/2客户端示例,本文详细介绍了HTTP/2的关键特性和nghttp2的核心实现。了解这些内容可以帮助开发者更好地理解HTTP/2协议,提高Web应用的性能和用户体验。对于实际开发中的应用,可以根据需要进一步优化和扩展代码,以满足具体需求。
1097 29
|
11月前
|
前端开发 数据安全/隐私保护 CDN
二次元聚合短视频解析去水印系统源码
二次元聚合短视频解析去水印系统源码
467 4
|
11月前
|
JavaScript 算法 前端开发
JS数组操作方法全景图,全网最全构建完整知识网络!js数组操作方法全集(实现筛选转换、随机排序洗牌算法、复杂数据处理统计等情景详解,附大量源码和易错点解析)
这些方法提供了对数组的全面操作,包括搜索、遍历、转换和聚合等。通过分为原地操作方法、非原地操作方法和其他方法便于您理解和记忆,并熟悉他们各自的使用方法与使用范围。详细的案例与进阶使用,方便您理解数组操作的底层原理。链式调用的几个案例,让您玩转数组操作。 只有锻炼思维才能可持续地解决问题,只有思维才是真正值得学习和分享的核心要素。如果这篇博客能给您带来一点帮助,麻烦您点个赞支持一下,还可以收藏起来以备不时之需,有疑问和错误欢迎在评论区指出~
|
11月前
|
移动开发 前端开发 JavaScript
从入门到精通:H5游戏源码开发技术全解析与未来趋势洞察
H5游戏凭借其跨平台、易传播和开发成本低的优势,近年来发展迅猛。接下来,让我们深入了解 H5 游戏源码开发的技术教程以及未来的发展趋势。

相关产品

  • 云解析DNS
  • 推荐镜像

    更多
  • DNS